Política de Privacidade
Versão: 1.4.0 · Última atualização: 2026-08-23
Esta Política de Privacidade descreve como a BRYCKS (MATHEUS GOBETTI SILVA DESENVOLVIMENTO DE SOFTWARES LTDA, CNPJ 64.691.700/0001-52), operadora da plataforma Moovyi, coleta, utiliza, armazena e compartilha dados pessoais, em observância à Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD).
1. Definições
- Controlador: pessoa a quem competem as decisões referentes ao tratamento de dados pessoais.
- Operador: pessoa que realiza o tratamento em nome do controlador.
- Titular: pessoa natural a quem se referem os dados pessoais objeto de tratamento.
- Tenant / Cliente: pessoa jurídica (concessionária, loja ou revenda de veículos) que contrata a plataforma Moovyi.
- Lead / Cliente Final: consumidor que interage com o site ou serviços oferecidos pelo Tenant por meio da plataforma Moovyi.
2. Quem somos
Razão social: MATHEUS GOBETTI SILVA DESENVOLVIMENTO DE SOFTWARES LTDA. Nome fantasia: BRYCKS. CNPJ: 64.691.700/0001-52. Endereço: Rua Pais Leme, 215, Conj. 1713, Pinheiros, São Paulo/SP, CEP 05424-150. Telefone: +55 (16) 99635-4165. E-mail geral: contato@moovyi.com.
3. Papéis e responsabilidades
Em relação aos dados dos Tenants (clientes contratantes), a BRYCKS é Controladora. Em relação aos dados dos Leads/Clientes Finais capturados e gerenciados pelos Tenants, a BRYCKS atua como Operadora, sendo o Tenant o Controlador dessas informações.
4. Dados pessoais coletados
4.1 Dos Tenants e seus colaboradores:
- Dados cadastrais: nome, e-mail, telefone, CNPJ, endereço.
- Dados de acesso: e-mail, senha criptografada, tokens de sessão.
- Dados de pagamento: processados diretamente pela Stripe (cartão de crédito) ou pela Abacate Pay (PIX recorrente), incluindo, nesta última, nome e inscrição fiscal (CPF/CNPJ) do responsável pela cobrança. A BRYCKS não armazena número completo de cartão.
- Dados de uso: logs de acesso, endereço IP, user-agent, histórico de operações dentro do painel administrativo.
- Dados de vendedores e colaboradores utilizados nos módulos de comissionamento e de metas, quando o Tenant os cadastra.
- Dados do teste grátis: ao solicitar um convite pelo WhatsApp, os dados que a empresa informa na conversa (nome, telefone e CNPJ); ao usar o convite, o código, o CNPJ e o e-mail de contato, que ficam registrados num cadastro de elegibilidade. Pedidos recusados são registrados apenas com a raiz do CNPJ e o e-mail em forma de hash criptográfico.
4.2 Dos Leads / Clientes Finais do Tenant:
- Nome, e-mail, telefone.
- CPF (armazenado de forma criptografada com algoritmo AES-256-GCM) e data de nascimento, quando aplicável em simulações de financiamento, vendas e contratos.
- Dados financeiros declarados para simulação: renda mensal, tipo de vínculo empregatício, valor de entrada, quantidade de parcelas.
- Dados de interesse em veículos: marca, modelo, valor, histórico de navegação na vitrine do Tenant.
- Dados de atendimento por mensageria, quando o Tenant ativa as integrações da Meta: número de WhatsApp, nome de perfil e identificador público (@ do Instagram), conteúdo das mensagens trocadas e identificadores de campanha de anúncio (por exemplo, CTWA — Click to WhatsApp Ads).
- Dados de venda e pós-venda: dados do comprador, endereço, valores, formas de pagamento e conteúdo dos contratos gerados, inclusive registros de assinatura eletrônica (data, hora, IP e e-mail do signatário).
- Dados de avaliação de veículo entregue pelo Cliente Final na troca (placa, chassi, quilometragem, documentos), quando informados.
- Endereço IP e user-agent do dispositivo utilizado.
4.3 Dados financeiros do Tenant (módulo Caixa): ao importar extratos bancários (arquivos OFX), a plataforma trata número de agência e conta, valores, datas e a descrição das transações, que pode conter nome de contraparte pessoa física. Esses campos são cifrados em repouso com AES-256-GCM e o número da conta é localizado por índice cego (HMAC), não em texto claro.
5. Finalidades do tratamento
- Execução do contrato firmado com o Tenant.
- Prestação dos serviços SaaS: gestão de estoque, CRM, atendimento por e-mail e mensageria, simulação de financiamento, construtor de sites, gestão financeira e de comissões, avaliação veicular, geração e assinatura eletrônica de contratos, e integrações com portais de anúncio e órgãos oficiais.
- Mensuração de resultado de campanhas publicitárias do Tenant, quando este ativa a integração de Conversions API da Meta (ver cláusula 8).
- Emissão de cobrança, faturamento e recuperação de inadimplência.
- Concessão e controle do período de teste gratuito, inclusive para impedir que a mesma empresa o utilize mais de uma vez.
- Suporte técnico e comunicação operacional.
- Cumprimento de obrigações legais e regulatórias, inclusive fiscais e de registro de transferência de veículos (RENAVE).
- Prevenção a fraudes e segurança da plataforma.
- Medição de audiência e melhoria do site institucional moovyi.com, mediante consentimento (ver cláusula 13).
6. Bases legais
O tratamento de dados realizado pela BRYCKS tem por bases legais, conforme art. 7º e art. 11 da LGPD:
- Execução de contrato (art. 7º, V) para os dados dos Tenants.
- Consentimento (art. 7º, I) quando exigido, em especial para cookies e tecnologias de medição não essenciais e para uso não estritamente necessário.
- Legítimo interesse (art. 7º, IX) para prevenção a fraudes e a abusos — inclusive o controle de elegibilidade do teste gratuito —, segurança, medição de uso do painel e melhoria contínua do produto.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II).
7. Compartilhamento com operadores e parceiros
Para viabilizar a prestação dos serviços, a BRYCKS compartilha dados, estritamente no que for necessário, com os seguintes operadores:
- Stripe — processamento de pagamentos por cartão e gestão de assinaturas.
- Abacate Pay — processamento de pagamentos por PIX recorrente.
- Supabase (AWS) — hospedagem do banco de dados PostgreSQL, autenticação e armazenamento de arquivos.
- Railway — hospedagem das APIs da plataforma.
- Resend — envio e recebimento transacional de e-mails (onboarding, recuperação de senha, notificações, conversas com leads).
- Vercel — hospedagem dos frontends institucional, do painel administrativo e do site público do Tenant, e medição de audiência e desempenho no site do Tenant (Vercel Analytics e Speed Insights), mediante consentimento do visitante.
- Meta Platforms — WhatsApp Business Platform, Instagram Messaging e Conversions API, quando ativadas pelo Tenant.
- Autentique — assinatura eletrônica de contratos de compra e venda, quando ativada pelo Tenant.
- SERPRO (RENAVE) — registro eletrônico de transferência de veículos, quando o Tenant utiliza o módulo.
- Google (Maps, Tag Manager, Analytics e Ads) — exibição de mapas e endereços e, no site institucional, medição de audiência e de campanhas mediante consentimento.
- Microsoft Clarity — análise de uso do site institucional, mediante consentimento (ver cláusula 13).
- PostHog — medição de uso do painel administrativo, diagnóstico de erros e gravação de sessão com mascaramento integral de textos e de campos preenchidos, de modo que a gravação registra a navegação e não o conteúdo exibido na tela (ver cláusula 13).
- ViaCEP, BrasilAPI, ReceitaWS, Tabela FIPE, API Brasil — consulta de CEP, dados cadastrais de CNPJ, preço FIPE e dados de veículos.
- Mercado Livre, OLX, Webmotors, iCarros — integrações opcionais de publicação de estoque e recebimento de perguntas/leads, quando ativadas pelo Tenant.
A BRYCKS não vende, cede ou disponibiliza dados pessoais a terceiros para finalidades diversas das descritas acima.
8. Integrações da Meta e mensuração de anúncios
Quando o Tenant conecta sua conta da Meta, a plataforma passa a receber e armazenar as mensagens trocadas com Leads via WhatsApp e Instagram, para que o atendimento ocorra dentro do CRM. O Tenant é Controlador desses dados e responsável por dispor de base legal para o contato.
Se o Tenant ativa a Conversions API (CAPI), a plataforma envia à Meta eventos de conversão (por exemplo, lead recebido e venda concluída) contendo identificadores do Cliente Final transmitidos exclusivamente na forma de hash criptográfico, com a finalidade de medir o resultado dos anúncios do próprio Tenant. Nessa operação a Meta atua conforme seus próprios termos, podendo qualificar-se como controladora independente.
Titulares que interagiram com um Tenant por WhatsApp, Instagram ou Facebook podem solicitar a exclusão desses dados pela página Exclusão de Dados.
9. Transferência internacional
Parte dos operadores contratados (Stripe, Supabase, AWS, Vercel, Railway, Resend, PostHog, Meta, Google e Microsoft) possui infraestrutura fora do Brasil. A transferência internacional de dados pessoais ocorre em observância ao art. 33 da LGPD e à Resolução CD/ANPD nº 19, de 23 de agosto de 2024, com base nas Cláusulas-Padrão Contratuais (CPCs) aprovadas pela ANPD firmadas com cada operador, ou, quando aplicável, em normas corporativas globais (Binding Corporate Rules) aprovadas pela Autoridade. Em caso de conflito entre o presente documento e as Cláusulas-Padrão Contratuais, prevalecerão estas últimas.
10. Retenção e eliminação
Os dados são mantidos enquanto vigente a relação contratual ou pelo período necessário ao cumprimento de obrigações legais. Cada Tenant pode configurar, no painel administrativo, políticas específicas de retenção para os dados de Leads/Clientes Finais, com expurgo ou arquivamento automático ao fim do prazo definido. Encerrado o contrato e decorridos eventuais prazos legais, os dados são eliminados ou anonimizados.
Conta de teste gratuito não convertida: decorridos 90 (noventa) dias da suspensão do acesso sem contratação, a conta é encerrada e os dados nela mantidos são eliminados ou anonimizados. O Tenant é avisado por e-mail com antecedência mínima de 30 (trinta) dias e pode solicitar a exportação até a data do encerramento.
Cadastro de elegibilidade do teste gratuito: o CNPJ e o e-mail de contato utilizados no teste são mantidos por 5 (cinco) anos e sobrevivem ao encerramento da conta — sem eles, a regra de um teste por empresa deixaria de existir na prática. A retenção se apoia no legítimo interesse de prevenção a abuso (cláusula 6), limita-se a esses dois campos e não é usada para nenhuma outra finalidade. O registro de pedidos recusados segue o mesmo prazo, guardado apenas com a raiz do CNPJ e o e-mail em forma de hash.
Prova de identificação e de anúncio: os dados de identificação do Tenant e do seu responsável legal, os registros de aceite eletrônico dos documentos legais (versão, data, hora e IP), os snapshots e registros de auditoria dos anúncios publicados — inclusive de anúncios removidos ou expurgados pelo Tenant — e as conversas trocadas com Clientes Finais pelos canais integrados são conservados por 5 (cinco) anos após o fim do contrato. A base legal é o exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI, e art. 16, I, da LGPD), e o prazo acompanha o do art. 27 do Código de Defesa do Consumidor. Esses dados ficam restritos a essa finalidade, não são usados na operação do produto nem na formação de perfil, não são acessíveis ao Tenant no painel e são eliminados ao fim do prazo. Por isso, o pedido de eliminação do titular não os alcança enquanto o prazo correr — a própria LGPD ressalva a conservação necessária ao exercício regular de direitos.
11. Direitos do titular
Em conformidade com o art. 18 da LGPD, o titular pode, a qualquer momento, requisitar: (i) confirmação da existência de tratamento; (ii) acesso aos dados; (iii) correção; (iv) anonimização, bloqueio ou eliminação; (v) portabilidade; (vi) informação sobre compartilhamentos; (vii) revogação do consentimento.
Pedidos relativos a dados de Leads/Clientes Finais devem ser direcionados ao próprio Tenant (Controlador). Pedidos relativos a dados de Tenants podem ser enviados diretamente à BRYCKS pelos canais indicados neste documento.
12. Medidas de segurança
- CPF criptografado em repouso com AES-256-GCM; índice cego (HMAC com pepper) para busca, e não hash simples.
- Descrição de transações bancárias e número de conta cifrados em repouso no módulo Caixa.
- Registro de auditoria (audit log) em ações sensíveis, como revelação de CPF e exclusão de dados.
- Senhas armazenadas com algoritmo de hash unidirecional.
- Conexões protegidas por TLS e controle de acesso baseado em perfis (RBAC), com isolamento por tenant aplicado na camada de dados.
- Backups periódicos com retenção segregada.
13. Cookies e tecnologias de medição
No painel administrativo, a BRYCKS utiliza cookies e armazenamento local estritamente necessários à autenticação, à manutenção da sessão e às preferências de idioma e tema.
Além deles, o painel utiliza o PostHog para medir o uso das funcionalidades, diagnosticar erros e gravar a sessão de navegação. A gravação é feita com mascaramento integral de textos e de campos preenchidos — registra o caminho percorrido na interface, não o conteúdo exibido —, e por isso não alcança dados de Leads e Clientes Finais. O tratamento se apoia no legítimo interesse de segurança e melhoria do produto contratado (cláusula 6), e não em consentimento; o Tenant pode se opor a qualquer momento pelo canal do Encarregado indicado na cláusula 14.
No site institucional moovyi.com, além dos cookies necessários, são utilizadas tecnologias de medição de audiência e de publicidade — Google Tag Manager, Google Analytics 4, Google Ads e Microsoft Clarity, este último com gravação de interações de navegação (cliques, rolagem e movimento do cursor) — que só são carregadas após consentimento expresso do visitante no banner exibido no primeiro acesso. Enquanto não houver consentimento, todas as categorias permanecem negadas (Consent Mode v2) e nenhuma tag de analytics ou publicidade é ativada.
No site público de cada Tenant, a plataforma exibe banner próprio de consentimento e só ativa a medição de audiência e desempenho (Vercel Analytics e Speed Insights) após o aceite do visitante. Nesse contexto o Tenant é o Controlador e a política de privacidade aplicável é a publicada em seu próprio site.
O visitante pode aceitar, recusar ou escolher categorias individualmente, e pode revogar ou alterar sua escolha a qualquer momento pelo próprio banner de preferências ou limpando os dados do site no navegador. A recusa não impede o uso do site institucional.
14. Encarregado (DPO) e canal de contato
Em cumprimento ao art. 41 da LGPD e à Resolução CD/ANPD nº 18/2024, a BRYCKS mantém Encarregado formalmente designado para intermediar comunicações com titulares de dados e com a Autoridade Nacional de Proteção de Dados.
Encarregado: Matheus Gobetti Silva. E-mail: dpo@moovyi.com. Telefone: +55 (16) 99635-4165. Endereço postal: Rua Pais Leme, 215, Conj. 1713, Pinheiros, São Paulo/SP, CEP 05424-150.
Solicitações referentes a direitos do titular (art. 18 da LGPD) são respondidas no prazo legal de 15 (quinze) dias.
15. Alterações
Esta Política pode ser atualizada a qualquer tempo. A versão vigente será sempre identificada no topo do documento. Alterações materiais serão comunicadas aos Tenants com antecedência razoável.